Alat pengembang · Docker dijalankan ke konverter penulisan Docker
--privileged, --cap-add dan --device: apa artinya dalam file Compose
· Mengapa itu penting
buruh pelabuhan menyusun keamanan
Satu tanda menonaktifkan sebagian besar isolasi Docker. Posting ini menjelaskan apa yang sebenarnya diberikan --privileged, alternatif yang lebih sempit, dan tampilannya di bawah hak istimewa:, cap_add: dan perangkat: setelah konversi.
Forum tersebut mengatakan tambahkan --privileged — kontainer tersebut berfungsi sekarang dan isolasi yang membuat kontainer menarik sebagian besar telah hilang
Forum tersebut mengatakan tambahkan --privileged — kontainer tersebut berfungsi sekarang dan isolasi yang membuat kontainer menarik sebagian besar telah hilang. Bukti: --privileged menjadi hak istimewa tanpa dukungan keamanan. Reproduksi hak istimewa paling rendah dengan literal sekali pakai. Pasangkan setiap kejadian sumber dengan perangkat berkemampuan istimewa; cadangan kurungan tuan rumah dan akses untuk peninjauan tujuan.
Insiden keamanan juga mengungkapkan bahwa Batasan insiden keamanan terpisah adalah --device dikenali tetapi diperingatkan dan dihilangkan karena bergantung pada host. Bukti: --device dikenali tetapi diperingatkan dan dihilangkan karena bergantung pada host. Batasan hak istimewa terkecil ini adalah titik perhentian. Periksa perangkat berkemampuan istimewa tanpa perilaku manufaktur, lalu dokumentasikan pemeriksaan host untuk pembatasan dan akses host.
Apa yang --privileged lakukan — semua kemampuan, akses ke semua perangkat, dan pembatasan detik dan AppArmor yang santai
Apa yang dilakukan --privileged — semua kemampuan, akses ke semua perangkat, serta pembatasan detik dan AppArmor yang lebih santai. Bukti: efek pengurungan host tidak dapat dihitung dari teks perintah. Lacak token dengan hak istimewa paling rendah ke dalam perangkat dengan kemampuan istimewa. Pisahkan nilai yang diurutkan dari bidang nilai terakhir; kurungan tuan rumah dan akses berada di luar koleksi.
Batasan mekanisme keamanan terkait adalah Batas tata bahasa keamanan terpisah adalah bahwa akses Zigbee yang diperlukan tidak dapat disimpulkan dari perintah istimewa sebelumnya. Bukti: akses Zigbee yang diperlukan tidak dapat disimpulkan dari perintah istimewa sebelumnya. Gunakan fakta hak istimewa terkecil ini untuk memprediksi satu anggota atau skalar di perangkat dengan kemampuan istimewa. Periksa peringatan sebelum memutuskan apa pun tentang pembatasan dan akses host.
Sebagai gantinya, kapabilitas — cap_add: dengan NET_ADMIN, SYS_TIME atau lainnya sebagai versi sempit, dan cap_drop: ALL sebagai dasar
Sebagai gantinya, kapabilitas — cap_add: dengan NET_ADMIN, SYS_TIME atau lainnya sebagai versi sempit, dan cap_drop: ALL sebagai dasar. Bukti: --cap-add dan --cap-drop menjadi daftar terurut eksplisit. Nilailah serialisasi dengan hak paling rendah dari modelnya. Mengutip dalam perangkat dengan kemampuan istimewa melindungi tipe tetapi tidak memberikan bukti operasional untuk pembatasan dan akses host.
Pengamatan serialisasi keamanan kedua adalah Batas keluaran keamanan terpisah adalah bahwa kunci istimewa yang terlihat mendukung peninjauan sementara peringatan menjaga kesenjangan. Bukti: kunci istimewa yang terlihat mendukung peninjauan sementara peringatan menjaga kesenjangan. Output dengan hak istimewa paling rendah ini memisahkan pengaturan dari konteks yang tidak tersedia. Jaga agar perangkat berkemampuan istimewa dapat ditinjau dan periksa pembatasan dan akses host secara mandiri.
--device diakui tetapi dengan sengaja tidak diubah; menambahkan daftar perangkat khusus host secara manual
Sebaliknya, perangkat — --device /dev/ttyUSB0 menjadi perangkat :, alasan sebenarnya orang-orang meraih --privileged. Bukti: --device dikenali tetapi diperingatkan dan dihilangkan karena bergantung pada inang; --device diakui tetapi dengan sengaja tidak diubah; menambahkan daftar perangkat khusus host secara manual. Berhentilah pada pengecualian hak istimewa yang paling sedikit daripada menebak-nebak. Setiap penambahan perangkat berkemampuan istimewa memerlukan alasan khusus penerapan yang terkait dengan pembatasan dan akses host.
Kendala pengecualian keamanan lainnya adalah untuk bagian keamanan ini simpan perintah asli untuk bagian keamanan ini dan peringatan untuk bagian keamanan ini di samping file kandidat ini. Bukti: repositori tidak memberikan bukti historis atau runtime yang lebih luas. Pertahankan perintah hak istimewa paling rendah di samping peringatan. Perbandingan tersebut menunjukkan kemampuan istimewa apa yang terdapat pada perangkat dan keputusan pembatasan dan akses host mana yang tetap bersifat manual.
Pengeditan pencabutan hak istimewa memerlukan penilaian operator karena konverter ini tidak dapat menyimpulkan perangkat atau kemampuan yang diperlukan
Contoh praktis: menghilangkan hak istimewa perintah jembatan Zigbee — mengganti --privileged dengan entri perangkat dan kemampuan tunggal. Bukti: akses Zigbee yang diperlukan tidak dapat disimpulkan dari perintah istimewa sebelumnya; Pengeditan pencabutan hak istimewa memerlukan penilaian operator karena konverter ini tidak dapat menyimpulkan perangkat atau kemampuan yang diperlukan. Buat contoh hak istimewa paling rendah dari nama sintetis. Jadikan setiap item perangkat dengan kemampuan istimewa dapat dilacak tanpa memperlihatkan batasan host produksi dan detail akses.
Contoh contoh keamanan yang sama menunjukkan bahwa untuk bagian keamanan ini simpan perintah dan peringatan asli untuk bagian keamanan ini untuk bagian keamanan ini di samping file kandidat ini. Fakta hak istimewa terkecil yang dipasangkan harus terlihat di perangkat dengan kemampuan istimewa. Catat baris tersebut dan hindari asumsi tentang pengurungan dan akses host.
Membaca YAML yang dikonversi sebagai ulasan - hak istimewa: true menonjol dalam perbedaan yang tidak dimiliki oleh bendera di garis shell
Membaca YAML yang dikonversi sebagai ulasan - hak istimewa: true menonjol dalam perbedaan yang tidak dimiliki oleh bendera di garis shell. Terjemahkan konsekuensi hak istimewa terkecil ke dalam satu perbedaan perangkat dengan kemampuan istimewa yang dapat diamati. Docker memiliki keputusan pengurungan dan akses host selanjutnya.
Implementasi konsekuensi keamanan juga menunjukkan Batas efek keamanan terpisah adalah --privileged menjadi hak istimewa tanpa dukungan keamanan. Membagi tanggung jawab hak istimewa paling sedikit: konversi menulis perangkat dengan kemampuan istimewa, repositori menghapus rahasia, dan operator memvalidasi pembatasan dan akses host.
Apa yang tidak tercakup dalam hal ini — akses GPU, profil seccomp khusus, dan konteks keamanan Kubernetes
Yang tidak tercakup dalam hal ini — akses GPU, profil seccomp khusus, dan konteks keamanan Kubernetes. Bukti: GPU reservasi dan profil khusus tidak dibuat. Batasi cakupan hak istimewa terkecil pada cabang perangkat dengan kemampuan istimewa yang ditampilkan di sini. Formulir dan default yang berdekatan tidak dapat menjawab pertanyaan tentang pengurungan host dan akses.
Satu lagi batasan cakupan keamanan yang mengikuti Batas batas keamanan terpisah adalah bahwa efek pengurungan host tidak dapat dihitung dari teks perintah. Perlakukan batasan hak istimewa paling rendah ini sebagai pengecualian. Lebih memilih perangkat berkemampuan istimewa yang akurat daripada menebak-nebak tentang pembatasan dan akses host.
Hak istimewa terlihat saat dipetakan, namun akses perangkat yang tidak didukung tetap berupa peringatan, bukan kunci yang dihasilkan
Kesimpulan: hak istimewa harus eksplisit dan minimal — dan konverter membuatnya terlihat sebagai kunci yang dapat Anda pertanyakan. Bukti: hak istimewa yang paling sedikit memerlukan rancangan manusia selain pertobatan; Hak istimewa terlihat saat dipetakan, namun akses perangkat yang tidak didukung tetap berupa peringatan, bukan kunci yang dihasilkan. Audit hak istimewa paling rendah sebagai opsi sumber, bidang model, jalur perangkat kemampuan istimewa, dan peringatan. Hapus rahasia sebelum memeriksa batasan dan akses host.
Terakhir, sumber takeaway keamanan mengonfirmasi untuk tetap menggunakan perintah asli untuk bagian keamanan ini dan peringatan di samping untuk bagian keamanan ini, file kandidat ini bahwa kesimpulan takeaway keamanan meningkatkan kemampuan audit untuk bagian keamanan ini tanpa menjanjikan shell kesetaraan untuk penguraian bagian keamanan ini tetap berada di luar jaminan takeaway keamanan. Menutup hak istimewa terkecil secara sempit: perangkat dengan kemampuan istimewa adalah kandidatnya; pengurungan host dan akses serta kesetaraan shell bukanlah jaminan.